Multi-Mailbox Access by Single IP via Cloud App Permissions

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Content Index


Identifies a single IP address accessing an abnormally large number of distinct mailboxes via MailItemsAccessed events, indicating a service principal or OAuth app silently reading mail across the organization using granted permissions. Empty UserAgent combined with high mailbox count indicates programmatic API access consistent with app-based exfiltration.

Attribute Value
Type Hunting Query
Solution Hybrid Attack - Cloud & Identity
ID c53bf4ae-bd8b-4c72-b9c3-10baa8c13885
Tactics Collection, Exfiltration
Techniques T1020, T1537, T1567
Required Connectors MicrosoftCloudAppSecurity, MicrosoftDefenderThreatIntelligence
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Selection Criteria Transformations Ingestion API Lake-Only
CloudAppEvents ActionType == "MailItemsAccessed"
ThreatIntelIndicators ObservableKey == "ipv4-addr:value"

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Hunting Queries · Back to Hybrid Attack - Cloud & Identity